{"id":20300,"date":"2025-05-14T13:08:34","date_gmt":"2025-05-14T16:08:34","guid":{"rendered":"https:\/\/mussicom.com\/hacker-diz-ter-dados-de-89-milhoes-de-contas-da-steam-empresa-de-sms-nega-invasao\/"},"modified":"2025-05-14T13:08:34","modified_gmt":"2025-05-14T16:08:34","slug":"hacker-diz-ter-dados-de-89-milhoes-de-contas-da-steam-empresa-de-sms-nega-invasao","status":"publish","type":"post","link":"https:\/\/mussicom.com\/noticias\/hacker-diz-ter-dados-de-89-milhoes-de-contas-da-steam-empresa-de-sms-nega-invasao\/","title":{"rendered":"Hacker diz ter dados de 89 milh\u00f5es de contas da Steam; empresa de SMS nega invas\u00e3o"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div>\n<p>A loja digital e plataforma de games Steam <strong>pode ter sido v\u00edtima de um roubo massivo de informa\u00e7\u00f5es de usu\u00e1rios<\/strong>. A situa\u00e7\u00e3o ainda n\u00e3o foi totalmente detalhada e h\u00e1 muitas suspeitas da veracidade do ocorrido, mas o caso pode envolver um servi\u00e7o intermedi\u00e1rio utilizado pela companhia.<\/p>\n<p>De acordo com o site <i>Bleeping Computer<\/i>, um usu\u00e1rio conhecido como Machine1337 publicou um suposto pacote de informa\u00e7\u00f5es da Steam em um f\u00f3rum da dark web, normalmente usado para negocia\u00e7\u00e3o de dados extra\u00eddos em invas\u00f5es de sistemas. Os primeiros detalhes do caso surgiram em um post de uma companhia de ciberseguran\u00e7a no LinkedIn.<\/p>\n<figure class=\"image\"><figcaption>A publica\u00e7\u00e3o em um f\u00f3rum russo oferecendo o pacote de dados vazados. (Imagem: Reprodu\u00e7\u00e3o\/Underdark.ai)<\/figcaption><\/figure>\n<p>A pessoa respons\u00e1vel pela publica\u00e7\u00e3o <strong>pede um pagamento de US$ 5 mil (cerca de R$ 28 mil em convers\u00e3o direta de moeda)<\/strong> para liberar todo o conte\u00fado, que incluiria <strong>detalhes de 89 milh\u00f5es de usu\u00e1rios do servi\u00e7o<\/strong>. Interessados podem conferir ainda uma amostra de 3 mil linhas, que d\u00e1 uma pr\u00e9via do que foi coletado para justificar a compra dos dados.<\/p>\n<h2>Quais dados teriam vazado exatamente?<\/h2>\n<p>De acordo com an\u00e1lises iniciais das amostas, as informa\u00e7\u00f5es contidas no pacote de dados incluem os seguintes detalhes:<\/p>\n<ul>\n<li>n\u00famero de telefone do usu\u00e1rio;<\/li>\n<li>c\u00f3digos de verifica\u00e7\u00e3o de dois fatores (<i>two-factor authentication<\/i>, ou 2FA) enviados por SMS por uma plataforma chamada Twilio;<\/li>\n<li>outros metadados de sess\u00f5es de acesso n\u00e3o detalhados;<\/li>\n<\/ul>\n<p>Os c\u00f3digos de verifica\u00e7\u00e3o de dois fatores s\u00e3o <strong>sequ\u00eancias de acesso \u00fanico e prazo de validade, que servem como uma camada adicional de seguran\u00e7a<\/strong> no momento do login. Em outras palavras, caso n\u00e3o tenham sido obtidos quase em tempo real e usados para tentar entrar em uma conta, esses c\u00f3digos n\u00e3o teriam utilidade pr\u00e1tica para permitir invas\u00f5es futuras.<\/p>\n<p>Por\u00e9m, detalhes como o n\u00famero telef\u00f4nico do usu\u00e1rio vinculado a uma conta e o fato de que ele utiliza mensagens de texto no celular como mecanismo de verifica\u00e7\u00e3o em dois fatores podem ser usados em fraudes. Neste caso, o ideal \u00e9 trocar a forma de verifica\u00e7\u00e3o para uma alternativa mais segura \u2014 o pr\u00f3prio Steam Guard oferece uma alternativa de login protegido usando o aplicativo do servi\u00e7o para dispositivos m\u00f3veis, enquanto o SMS tende a ser uma das formas mais inseguras para isso.\u00a0<\/p>\n<p>O motivo \u00e9 a facilidade em interceptar esse tipo de envio, que usa uma rede de telefonia menos protegida do que canais mais espec\u00edficos de comunica\u00e7\u00e3o, como um app ou a tela do seu celular.<\/p>\n<figure class=\"image\"><img loading=\"lazy\" decoding=\"async\" loading=\"lazy\" src=\"https:\/\/tm.ibxk.com.br\/2025\/05\/14\/14112540653000.jpg?ims=fit-in\/800x500\" width=\"800\" height=\"500\" alt=\"undefined\"\/><figcaption>O mecanismo de aprova\u00e7\u00e3o de login. (Imagem: Reprodu\u00e7\u00e3o\/Steam)<\/figcaption><\/figure>\n<p>Por via das d\u00favidas, mesmo sem ind\u00edcios de que senhas foram obtidas na suposta invas\u00e3o, \u00e9 recomend\u00e1vel tamb\u00e9m que voc\u00ea <strong>troque o seu c\u00f3digo de acesso ao Steam e n\u00e3o use uma senha que j\u00e1 foi repetida em outros servi\u00e7os<\/strong>, como aplicativos e redes sociais. Al\u00e9m disso, caso a sua conta n\u00e3o tenha a verifica\u00e7\u00e3o em dois fatores ativada, agora \u00e9 um bom momento para fazer isso.<\/p>\n<h2>O que dizem as empresas envolvidas<\/h2>\n<p>At\u00e9 o momento, a Valve, empresa dona da plataforma Steam, n\u00e3o se manifestou oficialmente sobre o suposto vazamento. J\u00e1 a Twilio, citada na postagem inicial da den\u00fancia como a poss\u00edvel companhia que teve os servi\u00e7os comprometidos, se manifestou por meio de uma nota enviada ao <i>Bleeping Computer<\/i>.<\/p>\n<p>&#8220;<strong>N\u00e3o h\u00e1 qualquer evid\u00eancia que sugira que a Twilio foi invadida<\/strong>. N\u00f3s revisamos a amostra dos dados encontrados online e n\u00e3o vimos qualquer indicativo de que essas informa\u00e7\u00f5es foram obtidas da Twilio&#8221;, diz o porta-voz. O jornalista respons\u00e1vel conhecido como Mellow_Online1, respons\u00e1vel pelo grupo Sentinels of the Store, disse que foi contatado por um representante da Valve. <strong>A pessoa informou que a empresa nem sequer utiliza o servi\u00e7o citado<\/strong>.<\/p>\n<div class=\"raw-html-embed\">\n<blockquote class=\"twitter-tweet\">\n<p lang=\"en\" dir=\"ltr\">CLARIFICATION\/UPDATE: I have been contacted by a Valve representative, and they have stated that they do not use Trillio.<\/p>\n<p>For clarity, also, as I have seen some news sites citing me as the source, as linked in my initial tweet, the source is a LinkedIn post by Underdark.<\/p>\n<p>\u2014 Mellow_Online1 (@MellowOnline1) <a href=\"https:\/\/twitter.com\/MellowOnline1\/status\/1922458687316074640?ref_src=twsrc%5Etfw\">May 14, 2025<\/a><\/p><\/blockquote><\/div>\n<p>Mesmo com informa\u00e7\u00f5es ainda vagas e sem a confirma\u00e7\u00e3o da veracidade do hack, o vazamento pode ter ocorrido por meio de uma intermedi\u00e1ria ou terceirizada que realiza a entrega do c\u00f3digo de verifica\u00e7\u00e3o via SMS. At\u00e9 o momento de publica\u00e7\u00e3o desta mat\u00e9ria, por\u00e9m, esse nome n\u00e3o foi identificado e a postagem com os dados supostamente obtidos e \u00e0 venda segue no ar.<\/p>\n<p>Curte o tema e quer continuar informado sobre vazamentos e outras quest\u00f5es relacionadas com ciberseguran\u00e7a? Fique ligado na se\u00e7\u00e3o de Seguran\u00e7a no site do TecMundo!<\/p>\n<\/div>\n<p><script async src=\"\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><br \/>\n<br \/><br \/>\n<br \/>Fonte: <a href=\"https:\/\/www.tecmundo.com.br\/seguranca\/404497-hacker-diz-ter-dados-de-89-milhoes-de-contas-da-steam-empresa-de-sms-nega-invasao.htm\">TecMundo<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>A loja digital e plataforma de games Steam pode ter sido v\u00edtima de um roubo massivo de informa\u00e7\u00f5es de usu\u00e1rios. A situa\u00e7\u00e3o ainda n\u00e3o foi totalmente detalhada e h\u00e1 muitas suspeitas da veracidade do ocorrido, mas o caso pode envolver um servi\u00e7o intermedi\u00e1rio utilizado pela companhia. De acordo com o site Bleeping Computer, um usu\u00e1rio [&hellip;]<\/p>\n","protected":false},"author":5,"featured_media":20301,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"","_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","footnotes":""},"categories":[50],"tags":[],"class_list":["post-20300","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia"],"_links":{"self":[{"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/posts\/20300","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/comments?post=20300"}],"version-history":[{"count":0,"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/posts\/20300\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/media\/20301"}],"wp:attachment":[{"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/media?parent=20300"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/categories?post=20300"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/mussicom.com\/noticias\/wp-json\/wp\/v2\/tags?post=20300"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}